OWASP Top 10 for LLM Applications 2025: разбор всех рисков LLM01–LLM10
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
OWASP Top 10 for LLM Applications (в рунете чаще встречается как «OWASP LLM Top 10») — открытый список десяти самых значимых категорий риска для приложений на основе больших языковых моделей, который публикует и обновляет OWASP GenAI Security Project. Актуальная на сегодня — редакция 2025 года, пришедшая на смену версии 2023/1.1: часть пунктов переименована, часть объединена, часть растворена в других категориях.
Ниже — полная таблица LLM01–LLM10 редакции 2025, короткий разбор каждого риска с примером и защитой и отдельный раздел о том, что именно поменялось с 2023 года — эту разницу до сих пор нередко путают в русскоязычных материалах по теме.
Кратко
- Что это
- Список 10 главных категорий риска для LLM-приложений от OWASP GenAI Security Project; общий язык описания рисков, не сертификация и не стандарт с обязательной силой.
- Актуальная версия
- Редакция 2025 года (LLM01:2025–LLM10:2025) — сменила версию 2023/1.1, часть пунктов переименована или объединена.
- Топ-3 риска
- LLM01 Prompt Injection, LLM02 Sensitive Information Disclosure, LLM03 Supply Chain.
- Главные новинки 2025
- LLM07 System Prompt Leakage, LLM08 Vector and Embedding Weaknesses, LLM10 Unbounded Consumption.
- Что растворилось
- Insecure Plugin Design и Model Theft как отдельные пункты 2023 года — теперь часть LLM03 и LLM06.
- Первоисточник
- genai.owasp.org/llm-top-10/ и сводный PDF OWASP-Top-10-for-LLMs-v2025.pdf на owasp.org.
Короткий ответ: что такое OWASP Top 10 для LLM
OWASP Top 10 for LLM Applications — не стандарт с обязательной силой и не сертификация, а консенсусный список категорий риска, который сообщество безопасности собирает вокруг практики построения LLM-приложений: чат-ботов, RAG-систем, автономных ИИ-агентов. Список ведёт OWASP GenAI Security Project — тематическое направление внутри OWASP, отдельное от классического веб-ориентированного OWASP Top 10 для обычных приложений.
У каждой из десяти категорий есть код формата LLM0X:2025, короткое название на английском и отдельная карточка на genai.owasp.org с определением, механизмом, типами и митигациями.
Список не статичен: OWASP пересматривает его по мере того, как меняются сами LLM-архитектуры. Рост популярности RAG, агентных сценариев и длинного контекста в 2024–2025 годах и привёл к заметному пересмотру состава категорий между версиями 2023 и 2025 годов (подробнее — в разделе «Что изменилось» ниже).
OWASP GenAI Security Project — открытое сообщество, первоисточник genai.owasp.org. Полная таблица →
Редакция 2025 года. Версия 2023/1.1 устарела — но всё ещё встречается в рунете как «актуальная». Разница →
Prompt Injection (LLM01:2025) — второй релиз подряд на первом месте. Отдельный разбор →
10 категорий, у каждой — код, определение, типы атак, примеры и список митигаций на своей карточке. По пунктам →
★ Таблица LLM01–LLM10: редакция 2025
Первоисточник — страница genai.owasp.org/llm-top-10/ со ссылками на все десять карточек рисков, и сводный PDF OWASP-Top-10-for-LLMs-v2025.pdf. Русские названия в третьей колонке — рабочий перевод редакции SecRadar: официального русского перевода версии 2025 на дату проверки OWASP не публикует.
↔ таблицу можно прокрутить вбок
| Код | Название (англ.) | Название (рус.) | Суть в одной фразе | Карточка OWASP |
|---|---|---|---|---|
| LLM01:2025 | Prompt Injection | Промпт-инъекция | Пользовательский/внешний ввод меняет поведение модели не так, как задумал разработчик | карточка → |
| LLM02:2025 | Sensitive Information Disclosure | Раскрытие чувствительной информации | Модель или приложение выдаёт в ответах PII, учётные данные или закрытые корпоративные данные | карточка → |
| LLM03:2025 | Supply Chain | Атаки на цепочку поставок | Сторонние модели, датасеты, пакеты и плагины вносят уязвимые или вредоносные компоненты | карточка → |
| LLM04:2025 | Data and Model Poisoning | Отравление данных и модели | Манипуляция обучающими, дообучающими или embedding-данными вносит бэкдоры, смещения или деградацию | карточка → |
| LLM05:2025 | Improper Output Handling | Некорректная обработка вывода модели | Ответ модели передаётся дальше по системе без должной валидации и санитизации | карточка → |
| LLM06:2025 | Excessive Agency | Избыточная автономность (агентность) | LLM-агенту дано слишком много функций, прав или самостоятельности без контроля человека | карточка → |
| LLM07:2025 | System Prompt Leakage | Утечка системного промпта | Системные инструкции, включая секреты в них, раскрываются пользователю или атакующему | карточка → |
| LLM08:2025 | Vector and Embedding Weaknesses | Слабости векторов и эмбеддингов (RAG) | Изъяны в генерации, хранении или поиске эмбеддингов открывают инъекции или утечки данных через RAG | карточка → |
| LLM09:2025 | Misinformation | Дезинформация (включая галлюцинации) | Модель выдаёт правдоподобно звучащую, но ложную информацию, которой пользователи чрезмерно доверяют | карточка → |
| LLM10:2025 | Unbounded Consumption | Неограниченное потребление ресурсов | Бесконтрольное использование запросов и ресурсов ведёт к отказу в обслуживании и неконтролируемым расходам | карточка → |
Разбор каждого риска: что это, пример, защита
Ниже — короткий разбор всех десяти пунктов: суть риска, иллюстративный пример и основное направление защиты. Это сжатое изложение публичной сути каждой категории по её карточке на genai.owasp.org, а не построчная цитата полного текста карточки — для использования формулировок дословно сверяйтесь по ссылкам в таблице выше.
LLM01 · Prompt Injection #1
Пользовательский или внешний ввод меняет поведение модели не так, как задумал разработчик приложения — по формулировке OWASP, «user prompts alter the LLM's behavior or output in unintended ways». Пример: скрытая инструкция на веб-странице заставляет ИИ-агента-браузера вставить в ответ пользователю фишинговую ссылку — это косвенная (indirect) инъекция.
Защита: ограничение прав модели по принципу least-privilege, маркировка и сегрегация недоверенного внешнего контента, human-in-the-loop для рискованных действий. Полный разбор типов и границы с джейлбрейком — в статье «Промпт-инъекция».
LLM02 · Sensitive Information Disclosure
Модель или обвязанное вокруг неё приложение выдаёт в ответах персональные данные, учётные данные или закрытую корпоративную информацию. Пример: модель, дообученная на внутренних документах компании, дословно воспроизводит фрагмент конфиденциального контракта в ответ на наводящий вопрос. Защита: минимизация данных при обучении, маскирование чувствительных полей до и после генерации, output-фильтры класса DLP для ответов модели.
LLM03 · Supply Chain
Сторонние компоненты жизненного цикла модели — предобученные веса, датасеты, библиотеки, плагины и MCP-серверы — вносят уязвимые или вредоносные элементы. Пример: скомпрометированная версия открытой модели на публичном хабе со встроенным бэкдором либо поддельный MCP-сервер, выдающий себя за легитимный инструмент. Защита: учёт происхождения моделей и данных (ML-BOM), сканирование весов перед деплоем, проверка подписи источников.
LLM04 · Data and Model Poisoning
Манипуляция обучающими, дообучающими или embedding-данными вносит в модель скрытые бэкдоры, смещения или деградацию качества. По данным исследования Anthropic (октябрь 2025), около 250 вредоносных документов оказалось достаточно, чтобы внедрить простой бэкдор в модель независимо от её размера — от 600 млн до 13 млрд параметров. Защита: контроль происхождения данных (data lineage), проверка поставщиков датасетов, версионирование выборок, мониторинг аномалий на этапе обучения.
Механика отравления и бэкдор-атак подробнее разобрана в материале «Виды атак на ИИ».
LLM05 · Improper Output Handling
Ответ модели передаётся дальше по системе — в базу данных, командную оболочку, браузер — без должной валидации и очистки, как если бы это был доверенный вход. Пример: сгенерированный моделью код с SQL-инъекцией выполняется приложением напрямую, без проверки перед исполнением. Защита: обязательная санитизация и валидация формата вывода модели перед передачей в исполняемый контекст — по тем же правилам, что и для любого недоверенного пользовательского ввода.
LLM06 · Excessive Agency
ИИ-агенту выдано больше функций, прав доступа или автономности, чем требуется для задачи, без контроля человека. Пример: агент с правом самостоятельно отправлять письма или выполнять транзакции совершает нежелательное действие из-за ошибки в рассуждении модели или манипуляции через промпт-инъекцию. Защита: least-privilege для функций и прав агента, human-in-the-loop для необратимых действий, журналирование и аудит вызовов инструментов.
LLM07 · System Prompt Leakage новое в 2025
Системные инструкции приложения — включая случайно зашитые в них секреты — раскрываются пользователю или атакующему. Пример: наводящий запрос заставляет модель дословно процитировать свой системный промпт, в том числе внутренние правила или API-ключи, если они по ошибке туда попали. Защита: не хранить секреты в системном промпте, регулярно тестировать устойчивость к запросам на раскрытие инструкций, независимая от alignment модели фильтрация вывода.
LLM08 · Vector and Embedding Weaknesses новое в 2025
Изъяны в генерации, хранении или поиске эмбеддингов открывают возможность для инъекций или утечек данных через RAG-архитектуру. Пример: недостаточная изоляция между источниками в общей векторной базе позволяет одному арендатору через поиск получить фрагменты чужих документов. Защита: контроль доступа на уровне источника внутри векторной базы, санитизация документов перед индексацией, разметка происхождения найденных фрагментов.
LLM09 · Misinformation
Модель выдаёт правдоподобно звучащую, но ложную информацию, которой пользователи склонны чрезмерно доверять — категория объединяет классические галлюцинации и системную переоценку надёжности ответов ИИ. Пример: юрист сослался в суде на несуществующие судебные прецеденты, сгенерированные ChatGPT (дело Mata v. Avianca, США, 2023). Защита: RAG с обязательным цитированием источников, человеческий фактчекинг в высокорисковых доменах, честная коммуникация ограничений модели пользователю. Подробный разбор механизма и правовых кейсов — в статье «Галлюцинации нейросетей».
LLM10 · Unbounded Consumption новое в 2025
Бесконтрольное использование запросов или вычислительных ресурсов приложения ведёт к отказу в обслуживании и неконтролируемым расходам на инференс. Пример: атакующий массово опрашивает API модели, вызывая одновременно перегрузку сервиса и резкий рост счёта за токены — категория расширяет прежний «Model Denial of Service» из версии 2023 года. Защита: rate-limiting на уровне API, лимиты на длину контекста и число токенов в ответе, мониторинг аномальных паттернов запросов.
★ Что изменилось: 2023 → 2025
Список менялся с версии 2023/1.1 — и это не косметическая правка. Три пункта редакции 2023 года переименованы, объединены или растворены в других категориях. Публиковать версию 2023 года как актуальную нельзя — по наблюдению редакции, это одна из самых частых ошибок в русскоязычном контенте по теме: многие статьи в рунете на дату проверки всё ещё цитируют устаревший список.
↔ таблицу можно прокрутить вбок
| Было (2023/1.1) | Стало (2025) | Что произошло |
|---|---|---|
| Model Denial of Service | LLM10:2025 Unbounded Consumption | Расширена — теперь не только отказ в обслуживании, но и неконтролируемые расходы на инференс |
| Overreliance | LLM09:2025 Misinformation | Поглощена — переименована и расширена до общей категории дезинформации, включая галлюцинации |
| Insecure Plugin Design | — | Убрана как отдельный пункт; содержание распределено между LLM03 Supply Chain и LLM06 Excessive Agency |
| Model Theft | — | Убрана как отдельный пункт; содержание распределено между LLM03 Supply Chain и LLM06 Excessive Agency |
| — | LLM07:2025 System Prompt Leakage | Новая категория — ответ на риск утечки системных инструкций и секретов в них |
| — | LLM08:2025 Vector and Embedding Weaknesses | Новая категория — ответ на массовое распространение RAG-архитектур |
Поменялся и рейтинг внутри списка: Supply Chain поднялся с 5-го места на 3-е — рост значимости защиты цепочки поставок компонентов ИИ, Sensitive Information Disclosure поднялся с 6-го места на 2-е. Prompt Injection второй раз подряд удерживает 1-е место — и в редакции 2023, и в редакции 2025 года.
Связанные темы: виды атак на ИИ и джейлбрейк
OWASP LLM Top 10 — прикладной срез рисков конкретно для LLM-приложений, а не исчерпывающая таксономия всех атак на ИИ и ML-системы. Более широкую картину — с привязкой каждого класса атак (data poisoning, adversarial examples, model extraction, membership inference и другие) к конкретным пунктам OWASP и к базе тактик MITRE ATLAS — даёт материал «Виды атак на ИИ».
Отдельный частый источник путаницы — джейлбрейк (jailbreak). В редакции OWASP LLM Top 10 2025 джейлбрейк не выделен отдельным пунктом: технически он покрывается категорией LLM01:2025 Prompt Injection, хотя по цели атаки практика и исследовательское сообщество различают его как самостоятельное явление. Промпт-инъекция обходит правила конкретного приложения поверх модели; джейлбрейк обходит встроенное обучение безопасности (alignment/RLHF) самой модели, заданное её вендором.
Разграничение с техниками (DAN, many-shot jailbreaking, Crescendo) — в статье «Джейлбрейк нейросетей».
Частые вопросы
Что такое OWASP Top 10 for LLM Applications?
Чем редакция OWASP LLM Top 10 2025 отличается от версии 2023 года?
Какая уязвимость LLM считается главной по OWASP?
Куда делись Insecure Plugin Design и Model Theft из списка 2023 года?
Где посмотреть официальный список OWASP LLM Top 10 2025?
Хаб «Безопасность ИИ» на SecRadar
Промпт-инъекция, галлюцинации, виды атак на ИИ, джейлбрейк и российские решения класса AI Security (LLM-шлюзы и guardrails) — независимый разбор без привязки к вендору.